前几天,国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室联合发布预警:我国境内已出现多起"Sorry"勒索病毒攻击案例。央视网这种病毒入侵后会加密设备里的全部重要文件,统一加上".sorry"后缀,再留下一封勒索信。央视网、央视财经都做了跟进报道。
很多群晖用户刷到这条新闻时没意识到一件事:这次预警点名的攻击对象,是"公网上的Linux服务器"。微博而你家里那台24小时开机的群晖,就是一台普通家庭里最常见的Linux服务器。
先说结论:不用恐慌,但别觉得与你无关
截至本文发稿,没有公开证据表明Sorry病毒正在针对性攻击群晖DSM,官方预警的主要受害对象是企业服务器。这一点必须先讲清楚,不搞恐慌营销。
但是,Sorry病毒赖以入侵的三条通道——弱口令、公网暴露的服务、没修补的系统漏洞——对群晖NAS同样成立。只要你中过下面任何一条,就值得把本文看完:
为了在外网访问NAS,做过DDNS+端口映射,把DSM的5000/5001端口直接暴露在公网
没开两步验证,账号密码比较简单,或者多个平台密码通用
DSM很久没更新,安全更新设置的是"手动"
Docker里跑了一堆容器,开了一堆端口,有些早就不用了
一台弱口令+公网暴露的NAS,和这次预警里被扫到的小服务器,在攻击者眼里没有本质区别。天融信副总裁白峻接受央视采访时说得很直白:“谁的数据值钱、谁停不起工,谁就是目标”。知乎你攒了十年的家庭照片、孩子的成长录像、收罗多年的影音素材——这些数据不值钱吗?只是对攻击者来说,单个家庭用户的"性价比"不如企业罢了,不代表扫描器会绕过你。
两个误区,先掰过来
误区一:“勒索病毒只打企业,家用NAS没人攻击。”
这次预警里,实际中招最多的是中小企业——单笔赎金不高,但防护普遍薄弱、基数庞大。知乎勒索软件的攻击逻辑是全网段扫描,扫描器不分辨你是公司还是家庭,只分辨"能不能进"。今年7月就有社区用户发帖讲述家里NAS被加密的经历:某天早上发现所有文件名全变了,后面跟着一串乱码扩展名,桌面多了一份英文勒索通知。小红书3月份B站也有群晖用户发布被黑后的亲历视频,播放量两三万,评论区和收藏区一片"今晚就去改设置"。哔哩哔哩NAS被勒索不是理论风险,是已经发生在家用设备上的事。
误区二:“我组了RAID 1,硬盘坏了数据都不丢,很安全。”
RAID防的是"硬盘物理损坏",防不了"文件被加密、被删除"。勒索病毒加密你的文件时,RAID会忠实、实时地把加密结果同步到每一块镜像盘上,两块盘一起沦陷。冗余从来不是最后一道防线,与在线环境隔离的备份才是。

今晚10分钟自查清单
以下操作全部在DSM里完成,按优先级排好了:
1. 把DSM和所有套件更新到最新版。控制面板→更新和还原,顺手把"自动安装DSM更新"勾上(至少勾安全更新)。再从套件中心打开Security Advisor(安全顾问)跑一次扫描,它会把弱密码、暴露服务这类问题直接列出来。
2. 开启两步验证(2FA)。右上角头像→个人设置→账户→两步验证。如果今晚只做一件事,就做这个。弱口令爆破是勒索病毒最常用的入侵方式,2FA是它最难绕过的一扇门。
3. 开启自动封锁。控制面板→安全性→账户→自动封锁,登录失败若干次即封锁来源IP。顺便看一眼封锁列表,如果里面躺着大量陌生境外IP,说明你的NAS早就在别人的扫描视野里了。

4. 检查公网暴露面。做过端口映射的,把DSM默认的5000/5001改掉,关闭HTTP只留HTTPS;更稳妥的做法是撤掉公网映射,外网访问改用QuickConnect中继,或者WireGuard/Tailscale这类VPN方案。慢一点,但门是关着的。

5. 停用默认admin账户。禁用或改名,新建一个自己的管理员账户,日常操作用普通权限账户。默认账户名等于把锁眼的位置告诉了扫描器。
6. 清点Docker容器。不用的容器停掉,不需要的端口映射删掉。每一个对外端口都是一扇门,门越少越安全。
真正的兜底:快照+异地备份
上面做的是"不让它进来"。但安全没有百分之百,安全行业应对勒索病毒的共识就八个字:预防为主,备份兜底。DSM给的对应工具是两个:Snapshot Replication(快照)和Hyper Backup(异地备份)。
Snapshot Replication(快照)。只要你的存储空间是Btrfs(近几年的+系列机型基本都是),打开快照套件,对重要共享文件夹设一个计划:每天快照,保留7天以上。快照只记录变化量,不怎么占空间;一旦文件被加密,直接回滚到感染前的时间点,恢复速度以秒计。知乎DSM 7.2之后还支持不可变快照:锁定期内,即使管理员账号被攻破,快照也改不了、删不掉——这个功能几乎是为勒索场景量身定做的。知乎
Hyper Backup(异地备份)。注意一个关键事实:快照和原数据在同一台NAS上,整机硬件故障、被搬走,快照一起没了。知乎所以还要用Hyper Backup把重要数据备份到USB外接硬盘、另一台NAS或者Synology C2这类云端,并开启版本备份。
两者组合就是圈子里公认的防勒索公式:快照解决"秒级恢复",异地备份解决"机没了数据还在"。官方预警里的防护建议,落到群晖上就是这两步。

万一真中招了怎么办
三步,顺序别乱:
第一步,立刻断网。拔网线或者在路由器上禁掉这台设备,阻止加密继续扩散,也阻止数据被外传——现在的勒索病毒普遍是"窃取+加密"双重勒索,不交钱就威胁公开数据。知乎
第二步,不要付赎金。勒索病毒用对称加密+非对称加密的组合,解密密钥只在攻击者手里,安全人员拿到完整病毒样本做逆向,也还原不出钥匙。知乎付钱既不保证拿回数据,还可能被二次勒索。
第三步,动用你的兜底。有快照,直接回滚;有Hyper Backup,从备份版本恢复。如果两样都没有——这才是今晚这篇文章真正的意义:别让那一天到来时,你只剩下一个付钱或者认命的选项。
最后补两句:别乱装来路不明的套件和"一键脚本",那本身就是风险源;备份配置好之后,找时间做一次恢复演练,从来没恢复过的备份不是备份,是心理安慰。
预防的成本是一个晚上,补救的成本是一整个家庭相册。今晚,打开你的DSM,照着这份清单过一遍。